← volver
CVE-2023-39361criticalexplotación observadaCWE-89

Unauthenticated SQL Injection in graph_view.php in Cacti

100Vexday Risk Score

Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.

ssvc Actcvss 9.8epss 88%
de la publicación al arma16 días
Publicada en NVD5 sept
1ª PoC+16d
VulnCheck+1035d
probabilidad de explotación
88%top 1% de las CVE
explotación observada
VulnCheck
5 exploit(s) público(s)
En resumen

Cacti tiene una vulnerabilidad de inyección SQL en graph_view.php que puede ser accedida sin autenticación si el acceso de invitado está habilitado. Los atacantes pueden explotar esto para robar datos, obtener privilegios de administrador o ejecutar código malicioso en el servidor.

Detalle técnico

Existe una vulnerabilidad de inyección SQL no autenticada (CWE-89) en graph_view.php accesible por defecto a usuarios invitados en versiones de Cacti anteriores a 1.2.25. El vector de ataque es a través de la red sin requerimiento de privilegios; la explotación exitosa podría resultar en compromiso de la base de datos, escalada de privilegios o ejecución remota de código según los permisos de la base de datos y la configuración de la aplicación.

Resumen generado y traducido por IA a partir de la descripción oficial.
Cacti is an open source operational monitoring and fault management framework. Affected versions are subject to a SQL injection discovered in graph_view.php. Since guest users can access graph_view.php without authentication by default, if guest users are being utilized in an enabled state, there could be the potential for significant damage. Attackers may exploit this vulnerability, and there may be possibilities for actions such as the usurpation of administrative privileges or remote code execution. This issue has been addressed in version 1.2.25. Users are advised to upgrade. There are no known workarounds for this vulnerability.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
Cacti · cacti
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.